Regülasyona uygun bulut, denetime hazır kayıtlarla
Ödeme kuruluşları, e-para şirketleri ve aracı kurumlar için veri yerleşimi, izolasyon ve denetlenebilirlik gereksinimlerini karşılayan altyapı.
Denetçi geldiğinde kanıtı bulmak saatler sürmemeli
Finans kurumlarında asıl maliyet altyapının kendisi değil, uyumluluğu kanıtlama yükü. Kimin neye ne zaman eriştiği, verinin nerede durduğu ve yedeğin çalıştığı belgelenebilir olmalı.
PCI DSS kapsamındaki sistemler ayrı VPC ve ayrı erişim politikasıyla izole edilir.
Tüm yönetim işlemleri WORM nesne kilidiyle saklanır; silinemez.
Üretimdeki her değişiklik kayıt altına alınır ve onay akışından geçer.
Çeyrek dönemde bir felaket kurtarma testi yapılır, sonucu raporlanır.
Önerilen mimari
Ödeme ve core bankacılık iş yükleri için tipik olarak kurduğumuz mimari. İhtiyaca göre daraltılıp genişletilebilir.
Fintech ekipleri ne diyor?
“PCI DSS denetimimiz ilk kez bu kadar sorunsuz geçti. Denetçinin istediği erişim kayıtlarını dakikalar içinde çıkarabildik.”
“Core ödeme sistemimizi hafta sonu pencerelerinde taşıdılar; pazartesi kimse bir şey fark etmedi.”
“Kart verisi ortamını ayrı VPC’de izole etmeleri denetim kapsamımızı daralttı, uyum maliyetimiz düştü.”
Fintech bulut altyapısı hakkında sıkça sorulanlar
Evet. Hem birincil hem ikincil (yedek) sistemler Türkiye sınırları içindeki Tier III+ veri merkezlerinde işletilen altyapıda çalışır; kart ve müşteri verisi yurt dışına çıkmaz.
Kart verisi ortamı (CDE) ayrı bir VPC’de, kendi güvenlik grupları ve erişim politikalarıyla segmentlenir. Önündeki NetWaf (WAF) PCI DSS madde 6.6 gereğini karşılar, denetim kapsamı (scope) böylece daralır.
Giriş katmanında DDoS koruması, WAF ve yük dengeleyici; uygulama katmanında izole sanal sunucu veya Kubernetes; veri katmanında yüksek erişilebilirlikli PostgreSQL ve KMS ile şifreli depolama kullanırız.
Tüm yönetim ve erişim işlemleri Logchase (SIEM) üzerinde WORM (silinemez) arşivde tutulur; denetçinin istediği tarih aralığı için kayıtlar dakikalar içinde raporlanabilir.
5651 ve finansal denetim gereksinimleri için erişim ve işlem logları zaman damgalı olarak varsayılan iki yıl saklanır; kurum politikanıza göre süre uzatılabilir.
Yüksek erişilebilirlikli yapılandırmada felaket kurtarma hedefi RPO 1-5 dakikadır ve iki bölge arasında sürekli replikasyon kullanılır. Kurtarma senaryosu çeyrek dönemde bir tatbikatla test edilip raporlanır.
Evet. Identio ürünüyle KYC/kimlik doğrulama akışı ve değiştirilemez denetim izi entegre edilir; müşteri kabul süreçleriniz mevzuata uygun biçimde kayıt altına alınır.
Evet. Geçiş hafta sonu bakım pencerelerinde parça parça yapılır ve eski sistemle paralel çalışılır; bir ödeme kuruluşunun core sistem taşımasında işlem trafiği hiç durmadan sıfır kesintiyle tamamlandı.
Fiziksel sunuculardaki ödeme altyapısı sanal veri merkezine taşındı. Geçiş hafta sonu pencerelerinde parça parça yapıldı, işlem trafiği hiç durmadı. PCI DSS denetimi geçişten üç ay sonra sorunsuz tamamlandı.
Sektörünüzü bilen ekiple konuşun
Görüşmeye o sektörde proje yürütmüş çözüm mimarı katılır. İlk görüşmede mimari taslak ve maliyet aralığı çıkarırız.
Toplantı planlayın